Security NEXTでは、最新の情報セキュリティに関するニュースを日刊でお届けしています。

「Qlik Sense Enterprise」の脆弱性が標的に - ランサム攻撃でも

BIツール「Qlik Sense Enterprise」における既知の脆弱性が、攻撃の標的となっていることがわかった。ランサムウェアの感染活動に悪用されているとの指摘もある。

「Qlik Sense Enterprise for Windows」において8月より9月にかけて判明した3件の脆弱性「CVE-2023-41265」「CVE-2023-41266」「CVE-2023-48365」について悪用が確認されたもの。Qlikではアドバイザリを更新し、あらためて注意を呼びかけた。

「CVE-2023-41265」は、HTTPリクエストをトネリングすることで権限の昇格が可能となる脆弱性。バックエンドサーバ上でHTTPリクエストが実行可能となる。「CVE-2023-41266」はパストラバーサルの脆弱性で、HTTPリクエストを実行できる匿名セッションを生成できるという。

同社では8月にリリースした「同August 2023 Initial Release」「同May 2023 Patch 4」「同February 2023 Patch 8」「同November 2022 Patch 11」「同August 2022 Patch 13」にてこれら脆弱性を修正した。

一方「CVE-2023-48365」は、「CVE-2023-41265」の修正が不完全であることが判明し、追加のアップデートにて修正された 「HTTPトネリング」の脆弱性。

9月にリリースした「同August 2023 Patch 2」「同May 2023 Patch 6」「同February 2023 Patch 10」「同November 2022 Patch 12」「同August 2022 Patch 14」「同May 2022 Patch 16」「同February 2022 Patch 15」「同November 2021 Patch 17」にて修正した。「同November 2023 IR」も影響を受けないとしている。

(Security NEXT - 2023/12/08 ) このエントリーをはてなブックマークに追加

PR

関連記事

3支店で個人情報含む書類を紛失、誤廃棄の可能性 - 横浜信金
女性向け情報サイトの管理画面に不正アクセス - ハルメクHD
オープンキャンパスの関連案内でメール誤送信 - 福岡女学院大
医療機器メーカー関係者が患者X線画像を持ち出し - 宝塚市立病院
川崎市施設のサイトに不正アクセス - サイト更新時に判明
「Next.js」の画像生成モジュールにRCEにつながる脆弱性
Adobe、7件のセキュリティアドバイザリを公開
「PHP」に複数の脆弱性 - セキュリティアップデートが公開
「ServiceNow AI Platform」にSQLiなど複数脆弱性 - 修正版を提供
MSP向け管理ツール「ManageEngine OpManager MSP」に深刻な脆弱性 - 8月に修正済み